Расследование операций программ-вымогателей Qilin и их комплексов атак

Расследование операций программ-вымогателей Qilin и их комплексов атак

Источник: theravenfile.com

Группа программ-вымогателей Qilin: методы, масштабы и угрозы

Группа вымогателей Qilin, действующая с 2022 года по модели «Ransomware-as-a-Service» (RaaS), продолжает расширять зону своего влияния, атакуя корпоративные и государственные объекты. За последние годы злоумышленники успели провести атаки более чем на 600 целей, среди которых оказались крупные и заметные организации — Министерство здравоохранения Палау и онкологический центр Уцуномия.

Финансовые аферы и проблемы в партнерской сети

Недавно появилось сообщение о финансовой афере, связанной с одним из филиалов hastalamuerte. Этот филиал опубликовал предупреждение о мошеннических действиях, которые привели к потере более 48 тысяч долларов. Кроме того, другой партнер сети под ником «Nova» заявил, что многие аккаунты находятся под наблюдением правоохранительных органов, что существенно осложняет легальный оборот незаконных средств.

Технические средства и инструменты атак

Для осуществления своих операций партнеры Qilin используют широкий набор специализированных инструментов и утилит, среди которых:

  • Mimikatz — известный инструмент для извлечения учетных данных. В их арсенале он поставляется в защищённом виде, упакованным с помощью Themida. Образец получил название mim.exe.
  • NetExec — open-source инструмент для тестирования безопасности сред Active Directory. Обладает возможностями сканирования уязвимостей, перечисления пользователей, удалённого исполнения команд и сброса учетных данных.
  • PowerHuntShares — инструмент для аудита привилегий в сетях компании-жертвы.
  • RealBlindingEDR — средство обхода и компрометации антивирусных программ.
  • Набор библиотек Python, используемых для написания скриптов, автоматизирующих задачи эксплуатации.
  • Mythril — инструмент для анализа байт-кода в виртуальной машине Ethereum (EVM).
  • GoPhish — платформа для организации фишинговых кампаний.
  • Различные утилиты повышения привилегий (privilege escalation tools).

Интересно, что партнеры Qilin также демонстрируют активность в сфере криптовалютных операций, используя Bitkub API для автоматизации торговли и финансовых транзакций.

Уязвимости и инфраструктурные особенности

На платформах обмена кодом, связанных с аффилированными лицами, исследователи обнаружили множество распространённых уязвимостей. Это говорит о высокой вероятности их использования в будущих атаках программ-вымогателей Qilin.

Кроме того, инфраструктура группы демонстрирует тесную взаимосвязь — например, одинаковые настройки серверов NGINX используются для партнерских панелей и панелей жертв. Такое совпадение позволяет обнаружить закономерности в деятельности преступников и может помочь в дальнейшем установлении их авторства.

Выводы и значимость расследования

Раскрытие технических деталей позволяет глубже понять сложную структуру хакерской сети Qilin — в которой сочетаются проверенные методы кражи учетных данных, эксплойты, а также развитая экосистема сотрудничества между филиалами. Эти факты подчёркивают не только существующие риски, но и постоянную эволюцию тактик RaaS сообществ.

Если в системах жертв обнаруживаются инструменты, тесно связанные с операциями Qilin, это даёт платформу для уверенного связывания таких инцидентов с данной группой программ-вымогателей.

Таким образом, наблюдение и анализ деятельности Qilin остаются важной задачей для кибербезопасности и правоохранительных органов, поскольку эта группа представляет собой одну из наиболее изощрённых и опасных угроз на сегодняшний день.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: